سناریو :
در این تحلیل، یک سناریوی واقعی از کشف و بررسی بدافزار ValleyRAT در یک شبکه سازمانی صنعتی مورد بررسی قرار گرفته است. ماجرا از جایی آغاز شد که یک هشدار در کنسول Endpoint Detection ثبت شد.
یک ورکاستیشن ویندوزی در شبکه تولید، تغییر مشکوکی را در کلیدهای استاندارد Run رجیستری نشان میداد.
این سناریو مربوط به یک تیم Incident Response است که پس از هشدار EDR و تایید SIEM مبنی بر تغییر مشکوک در کلیدهای Startup رجیستری، وارد فاز تحلیل عمیق بدافزار میشود.
هدف اصلی، درک کامل رفتار ValleyRAT، شناسایی قابلیتهای مخرب آن و استخراج زیرساخت فرماندهی و کنترل (C2) برای اقدامات دفاعی بعدی است.
🔹 بررسی مکانیزمهای ماندگاری (Persistence) در سیستم و نحوه تثبیت بدافزار
🔹 تحلیل تغییرات مشکوک در Run Key رجیستری و ارتباط آن با اجرای خودکار
🔹 استخراج و رمزگشایی Payloadهای رمزگذاریشده درون فایل
🔹 بررسی نحوه اجرای Shellcode و تزریق آن در حافظه
🔹 تحلیل تکنیکهای دور زدن مکانیزمهای امنیتی و کاهش احتمال شناسایی
🔹 استخراج تنظیمات داخلی، ساختار ارتباطی و آدرسهای سرورهای C2
_



